इकाइयाँ
1. साइबर सुरक्षा में कृत्रिम बुद्धिमत्ता का परिचय: भूमिकाएँ, सीमाएँ, रक्षा नैतिकता और सत्यापन 2. लॉग और सिएम विश्लेषण: आर्टिफिशियल इंटेलिजेंस के साथ घटना को शोर से अलग करना 3. ख़तरे का शिकार: कृत्रिम बुद्धिमत्ता के साथ परिकल्पना स्थापित करना और संकेतों की खोज करना 4. भेद्यता स्कैनिंग और प्राथमिकता: सीवीई, सीवीएसएस, ईपीएसएस और संदर्भ के साथ सही ढंग से क्रमबद्ध करना 5. घटना प्रतिक्रिया: कृत्रिम बुद्धिमत्ता के साथ तीव्र विश्लेषण, प्लेबुक और नियंत्रित निर्णय 6. फ़िशिंग और सोशल इंजीनियरिंग विश्लेषण: ईमेल, यूआरएल और हेडर समीक्षा 7. सुरक्षित कोड समीक्षा और स्थैतिक विश्लेषण: आर्टिफिशियल इंटेलिजेंस के साथ कमजोरियों का पता लगाना 8. ख़तरा इंटेलिजेंस: IOC, TTP, MITER ATT&CK और आर्टिफिशियल इंटेलिजेंस के साथ सेंसमेकिंग 9. रिपोर्टिंग और संचार: निष्कर्षों से लेकर तकनीकी रिपोर्टों से लेकर कार्यकारी सारांश तक 10. सीमाएँ, गोपनीयता, नैतिकता और अनधिकृत उपयोग निषेध 11. एंड-टू-एंड एसओसी वर्कफ़्लो, ऑटोमेशन (एसओएआर), गुणवत्ता प्रबंधन और सेल्फ-ऑडिट
इकाई 4 / 11

भेद्यता स्कैनिंग और प्राथमिकता: सीवीई, सीवीएसएस, ईपीएसएस और संदर्भ के साथ सही ढंग से क्रमबद्ध करना

लाभ:

  • सीवीएसएस (गंभीरता), ईपीएसएस (दुरुपयोग की संभावना) और केईवी (वास्तविक दुरुपयोग) को संस्थागत संदर्भ (एक्सपोज़र, गंभीरता, प्रतिपूरक नियंत्रण) के साथ जोड़कर सटीक रूप से प्राथमिकता देने की क्षमता
  • सीवीई संख्याओं और स्कोर को सत्यापित करने की क्षमता जो कृत्रिम बुद्धिमत्ता एनवीडी/ईपीएसएस/केईवी स्रोतों में बना सकती है और परिवर्तन प्रबंधन गेट के माध्यम से पैचिंग योजना को पारित कर सकती है।
  • समझें कि केवल उच्च सीवीएसएस का मतलब प्राथमिकता नहीं है, बल्कि वास्तविक जोखिम संदर्भ से निर्धारित होता है।

प्रत्येक संगठन में हजारों कमजोरियाँ होती हैं: सॉफ़्टवेयर में भेद्यता, गलत कॉन्फ़िगरेशन, या कोई पुराना घटक जिसका कोई हमलावर फायदा उठा सकता है। एक भेद्यता स्कैनर - एक उपकरण जो सिस्टम को स्कैन करता है और ज्ञात कमजोरियों को सूचीबद्ध करता है - एक मध्यम आकार के संगठन में आसानी से 10,000-50,000 निष्कर्ष निकालता है। समस्या उन्हें ढूंढने की नहीं है; इस ढेर में जहां उन सभी को एक ही समय में बंद करना असंभव है, यह तय करना महत्वपूर्ण है कि पहले किसे पैच करना है। गलत प्राथमिकता निर्धारण दो तरह से नुकसान पहुंचाता है: आप उस चीज़ में देरी करते हैं जो वास्तव में खतरनाक है, या आप हजारों महत्वहीन निष्कर्षों के कारण टीम और व्यवसाय की निरंतरता को समाप्त कर देते हैं।

इस प्राथमिकता निर्धारण में कृत्रिम बुद्धिमत्ता एक शक्तिशाली सहायता है। यह स्कैन आउटपुट की हजारों पंक्तियों को समूहित कर सकता है, डुप्लिकेट को संयोजित कर सकता है, प्रत्येक खोज का मानव भाषा में अनुवाद कर सकता है, समझा सकता है कि "यह महत्वपूर्ण क्यों है" और एक प्राथमिकता रूपरेखा प्रदान करता है। लेकिन एआई को यह नहीं पता कि आपके संगठन में कौन सा सर्वर इंटरनेट के लिए खुला है और कौन सा महत्वपूर्ण डेटा रखता है; और सबसे खतरनाक बात यह है कि यह एक भेद्यता पहचान (सीवीई) गढ़ सकता है जिसका अस्तित्व ही नहीं है। इसलिए एआई रैंकिंग रूपरेखा तैयार करता है और समझाता है, लेकिन अंतिम प्राथमिकता निर्णय विश्लेषक द्वारा संस्थागत संदर्भ और मान्य डेटा के साथ किया जाता है।

प्राथमिकता निर्धारण की बुनियादी अवधारणाएँ

आइए कुछ शर्तें स्पष्ट करें। सीवीई (सामान्य कमजोरियां और एक्सपोजर) प्रत्येक ज्ञात भेद्यता (उदाहरण के लिए सीवीई-2021-44228, कुख्यात लॉग4शेल) को दी गई अद्वितीय आईडी है। सीवीएसएस (कॉमन वल्नरेबिलिटी स्कोरिंग सिस्टम) वह मानक है जो 0 से 10 तक भेद्यता की तकनीकी गंभीरता को स्कोर करता है; 9.0+ को "महत्वपूर्ण" माना जाता है। लेकिन अकेले सीवीएसएस पर्याप्त नहीं है क्योंकि यह बताता है कि "यह कितना गंभीर हो सकता है", न कि "यह कितनी संभावना है कि इसका वास्तव में दुरुपयोग किया जाएगा"। यहीं पर ईपीएसएस (एक्सप्लॉइट प्रेडिक्शन स्कोरिंग सिस्टम) आता है: यह इस संभावना की भविष्यवाणी करता है कि अगले 30 दिनों में किसी भेद्यता का वास्तव में फायदा उठाया जाएगा। केईवी (ज्ञात शोषित कमजोरियां) सूची भी है: कमजोरियां जो वास्तविक हमलों में इस्तेमाल होने के लिए सिद्ध हो चुकी हैं; ये पूर्ण प्राथमिकता हैं.

उचित प्राथमिकता इन तीनों और उद्यम संदर्भ को जोड़ती है: उच्च सीवीएसएस + उच्च ईपीएसएस + केईवी सूची पर + इंटरनेट के लिए खुला महत्वपूर्ण सर्वर = तुरंत पैच। उच्च सीवीएसएस लेकिन कम ईपीएसएस + आंतरिक नेटवर्क पर + प्रतिबंधित पहुंच = अनुसूचित पैचिंग।

प्राथमिकता निर्धारण कारकों की तालिका

कारक

यह क्या कहता है

स्रोत

क्या यह अकेले ही काफी है?

सीवीएसएस स्कोर

तकनीकी गंभीरता (0-10)

एनवीडी/विक्रेता

नहीं - यह संभाव्यता नहीं कहता है

ईपीएसएस स्कोर

शोषण किये जाने की संभावना (%)

FIRST.org

नहीं - सन्दर्भ यह नहीं कहता

केईवी सूची

क्या वास्तव में इसका शोषण किया जा रहा है?

सीआईएसए केव

मजबूत संकेत, केवल एक ही नहीं

संपत्ति की गंभीरता

सर्वर कितना मूल्यवान है?

संस्थागत सूची

संदर्भ प्रदान करता है

प्रदर्शन

क्या यह इंटरनेट के लिए खुला है या पृथक है?

नेटवर्क वास्तुकला

संदर्भ प्रदान करता है

प्रतिपूरक नियंत्रण

WAF, क्या कोई विभाजन है?

संस्था की जानकारी

जोखिम कम करता है

एआई इस तालिका को शीघ्रता से भरने में सक्षम है; लेकिन आधिकारिक स्रोत से सीवीएसएस/ईपीएसएस/केईवी मूल्यों की पुष्टि करना और संस्थागत ज्ञान के साथ परिसंपत्ति की गंभीरता और जोखिम को जोड़ना आपकी जिम्मेदारी है।

भेद्यता प्राथमिकताकरण चरण

  1. स्कैन आउटपुट को एकत्रित और अज्ञात करें। आंतरिक होस्टनाम और आईपी को मास्क करें।
  2. समूह बनाएं और दोहराव कम करें. एआई को विभिन्न मशीनों पर समान भेद्यता की पुनरावृत्ति को संयोजित करने दें और एक अद्वितीय सीवीई सूची बनाएं।
  3. समृद्ध करें। प्रत्येक सीवीई के लिए सीवीएसएस, ईपीएसएस और केईवी स्थिति शामिल करें - लेकिन उन्हें आधिकारिक स्रोत से सत्यापित करें।
  4. संदर्भ जोड़ें. कौन सा सिस्टम इंटरनेट के लिए खुला है, कौन सा महत्वपूर्ण डेटा रखता है, कौन सा क्षतिपूर्ति नियंत्रण मौजूद है - आप इसे जोड़ते हैं।
  5. इसके अनुसार क्रमबद्ध करें। एक प्राथमिकता सूची तैयार करें जिसमें गंभीरता + संभावना + संदर्भ शामिल हो।
  6. सत्यापित करें और निर्णय लें. पुष्टि करें कि उपरोक्त निष्कर्षों के सीवीई वास्तविक हैं और संस्करण वास्तव में आपके संस्थान में मौजूद हैं; एक विश्लेषक के रूप में पैचिंग योजना को मंजूरी दें।

तीन मिनी मामले

केस 1 - 12,000 निष्कर्ष, 40 वास्तविक प्राथमिकताएँ। एक विश्लेषक एआई को स्कैन आउटपुट की अज्ञात 12,000 लाइनें देता है। एआई दोहराव को जोड़ता है और उन्हें 380 अद्वितीय सीवीई तक कम करता है, उन्हें ईपीएसएस और केईवी डेटा के साथ समृद्ध करता है, और "40 कमजोरियों को उजागर करता है जो केईवी सूची में हैं और इंटरनेट के लिए खुले सर्वर पर स्थित हैं।" विश्लेषक एनवीडी और केईवी कैटलॉग में इन 40 सीवीई की पुष्टि करता है, जो 24 घंटों के भीतर वास्तव में मौजूद 3 महत्वपूर्ण कमजोरियों को ठीक करता है। स्टैक 12,000 से घटकर प्रबंधनीय 40 पर आ गया है; विश्लेषक ने निर्णय लिया.

केस 2 - नकली सीवीई। एक अन्य विश्लेषक ने एआई को प्राथमिकता दी है; AI कहता है "CVE-2023-88888, CVSS 9.8, अभी पैच करें।" विश्लेषक एनवीडी में इस नंबर की खोज करता है - कोई रिकॉर्ड नहीं, मॉडल बना हुआ है। यदि इसकी पुष्टि नहीं हुई होती, तो टीम उस पैच की तलाश कर रही होती जो अस्तित्व में ही नहीं था। पाठ: प्रत्येक सीवीई नंबर को तब तक प्राथमिकता नहीं दी जाती जब तक कि वह एनवीडी/विक्रेता रजिस्ट्री में सत्यापित न हो जाए।

केस 3 - सीवीएसएस अधिक है लेकिन जोखिम कम है। एक स्कैनर आंतरिक नेटवर्क पर एक परीक्षण सर्वर पर सीवीएसएस 9.1 भेद्यता पाता है। एआई इसे पहले रखता है। लेकिन विश्लेषक संदर्भ जोड़ता है: सर्वर इंटरनेट के लिए बंद है, कोई महत्वपूर्ण डेटा नहीं है, इसके सामने नेटवर्क विभाजन है, और ईपीएसएस स्कोर 0.4% है। उसी सूची में, एक और भेद्यता है जो सीवीएसएस 7.5 है लेकिन इंटरनेट के लिए खुली है और केईवी में है। विश्लेषक रैंकिंग को सही करता है: केईवी में भेद्यता, कम सीवीएसएस के साथ लेकिन वास्तव में शोषण किया जा रहा है, पहले आता है। पाठ: केवल सीवीएसएस ही प्राथमिकता नहीं है; संदर्भ निर्धारित करता है.

कमजोर संकेत/मजबूत संकेत

कमजोर संकेत:

इन कमजोरियों को सबसे खतरनाक से सबसे खतरनाक में रैंक करें और उनके सीवीएसएस स्कोर लिखें। [स्कैन आउटपुट]

यह दावा पूरी तरह से सीवीएसएस (संभावना और संदर्भ की अनदेखी) पर निर्भर करता है, सीवीएसएस/सीवीई मूल्यों को फिट करने के लिए एआई के लिए दरवाजा खुला छोड़ देता है, और एजेंसी एक्सपोजर को ध्यान में नहीं रखता है।

शक्तिशाली संकेत:

आपकी भूमिका: सुरक्षा विश्लेषक को प्राथमिकता देना DRAFT सहायक। निर्णय लेना; पैचिंग का ऑर्डर न दें. निम्नलिखित अज्ञात स्कैन आउटपुट को संसाधित करें: (1) डुप्लिकेट को मर्ज करें, अद्वितीय सीवीई सूची आउटपुट करें, (2) प्रत्येक सीवीई के लिए सीवीएसएस, ईपीएसएस और केईवी स्थिति को पॉप्युलेट करें लेकिन प्रत्येक मान को "[एनवीडी/ईपीएसएस/केईवी से सत्यापित किया जाना चाहिए]" के रूप में चिह्नित करें; कोई मूल्य न बनाएं, यदि आप अनिश्चित हैं तो "[अज्ञात]" लिखें, (3) मुझे 3 प्रश्न लिखें जो मुझे संस्थागत संदर्भ (एक्सपोज़र, परिसंपत्ति की गंभीरता, प्रतिपूरक नियंत्रण) के लिए पूछना चाहिए, (4) केवल तकनीकी डेटा के आधार पर एक प्रारंभिक रैंकिंग प्रदान करें, बताएं कि मैं इसे उद्यम संदर्भ के साथ सही कर दूंगा। आउटपुट: [अनाम स्कैन परिणाम]

शक्तिशाली संकेत सीवीएसएस/ईपीएसएस/केईवी तिकड़ी के लिए पूछता है, प्रत्येक मान को सत्यापित करने के लिए छोड़ देता है, आपसे संस्थागत संदर्भ लेता है, और आपको अंतिम निर्णय देता है।

कॉपी करने योग्य शीघ्र टेम्पलेट

भेद्यता समूहीकरण टेम्पलेट निम्नलिखित अनाम स्कैन आउटपुट को संसाधित करें: (1) विभिन्न मशीनों में एक ही सीवीई की घटनाओं को संयोजित करें, (2) अद्वितीय सीवीई और प्रभावित मशीनों की संख्या निकालें, (3) उत्पाद/घटक के आधार पर समूह बनाएं। कोई सीवीई नंबर न बनाएं; कुछ ऐसा न जोड़ें जो स्रोत में नहीं है। आउटपुट: [पेस्ट करें]

ट्रिपल संवर्धन टेम्पलेट सीवीई सूची के लिए, प्रत्येक पंक्ति में सीवीएसएस आधार स्कोर, ईपीएसएस संभाव्यता और क्या यह केईवी सूची में है, जोड़ें। "[सत्यापित करें: स्रोत]" ध्वज के साथ हर मूल्य निर्यात करें; सटीक डेटा प्रस्तुत करना, निर्माण करना। जिस सीवीई के बारे में आप अनिश्चित हैं उसके लिए "[एनवीडी में पुष्टि करें]" टाइप करें। सीवीई: [पेस्ट करें]

संदर्भ प्रश्न टेम्पलेट निम्नलिखित प्राथमिकता वाली कमजोरियों के लिए, संगठन के संदर्भ के बारे में मुझसे पूछने के लिए आवश्यक प्रश्न उत्पन्न करें ताकि मैं उन्हें सही ढंग से रैंक कर सकूं: एक्सपोजर (क्या यह इंटरनेट के लिए खुला है), संपत्ति की गंभीरता, डेटा संवेदनशीलता, प्रतिपूरक नियंत्रण, पैच विंडो। मैं उत्तर दूंगा; उसके बाद ही आप रैंकिंग अपडेट करें. कमजोरियाँ: [पेस्ट करें]

पैच योजना ड्राफ्ट टेम्पलेट मान्य प्राथमिकता सूची और मेरे द्वारा प्रदान किए गए संदर्भ के आधार पर एक पैचिंग योजना तैयार करें: तत्काल (24 घंटे), अल्पकालिक (7 दिन), नियोजित (30 दिन) बकेट; प्रत्येक भेद्यता और संभावित व्यावसायिक प्रभाव/आउटेज जोखिम के लिए औचित्य। यह एक मसौदा है; अनुमोदन और कार्यान्वयन विश्लेषक और परिवर्तन प्रबंधन का है। डेटा: [चिपकाएँ]

सामान्य गलतियाँ

  • बस सीवीएसएस को देख रहा हूं। उच्च सीवीएसएस कम वास्तविक जोखिम का संकेत दे सकता है; ईपीएसएस (संभावना), केईवी (वास्तविक शोषण) और संदर्भ पर एक साथ विचार करें।
  • सीवीई का सत्यापन नहीं हो रहा है. गैर-एआई सीवीई नंबर और स्कोर बना सकता है; एनवीडी/डीलर पंजीकरण के साथ प्रत्येक की पुष्टि करें।
  • संस्थागत संदर्भ को दरकिनार करना। क्या यह इंटरनेट के लिए खुला है, क्या इसमें महत्वपूर्ण डेटा है, क्या प्रतिपूरक नियंत्रण है - ये पूरी तरह से रैंकिंग बदल देते हैं।
  • यह मानते हुए कि संस्करण मिलान हो रहा है। ब्राउज़र कभी-कभी ग़लत संस्करण पढ़ता है; सत्यापित करें कि भेद्यता वास्तव में आपके संगठन में मौजूद है (गलत सकारात्मक स्कैन)।
  • व्यावसायिक प्रभाव के बिना पैच योजना को अकेले लागू करना। एक गंभीर पैच व्यवसाय में रुकावट का कारण बन सकता है; परिवर्तन प्रबंधन और परीक्षण आवश्यक हैं।
युक्ति: प्राथमिकता निर्धारण में सुनहरा संयोजन "केईवी सूचीबद्ध + इंटरनेट के लिए खुला + उच्च ईपीएसएस" है। यदि ये तीनों एक दूसरे को काटते हैं, तो वह भेद्यता सीवीएसएस की परवाह किए बिना सूची के शीर्ष पर चली जाती है।
सावधानी: किसी भेद्यता को "गंभीर" घोषित करना और उसे तुरंत ठीक करना भी जोखिम भरा हो सकता है; एक अप्रयुक्त पैच उत्पादन को क्रैश कर सकता है। एआई द्वारा तैयार की गई योजना एक खाका है; कार्यान्वयन परिवर्तन प्रबंधन प्रक्रिया और परीक्षण द्वार से होकर गुजरता है।

सारांश

भेद्यता प्रबंधन का कठिन हिस्सा इसे ढूंढना नहीं है, बल्कि हजारों निष्कर्षों में से सही को उजागर करना है। एआई स्कैन आउटपुट को समूहित करता है, पुनरावृत्ति को कम करता है, इसे मानव भाषा में अनुवादित करता है, और एक रैंकिंग रूपरेखा प्रदान करता है। लेकिन उचित प्राथमिकता एक ही संख्या से नहीं आती: सीवीएसएस (गंभीरता), ईपीएसएस (संभावना), केईवी (वास्तविक शोषण) और संस्थागत संदर्भ (एक्सपोज़र, गंभीरता, प्रतिपूरक नियंत्रण) का मूल्यांकन एक साथ किया जाता है। एआई की सबसे खतरनाक गलती गैर-सीवीई और स्कोर निर्माण है; इसलिए प्रत्येक मान को एनवीडी/ईपीएसएस/केईवी में मान्य किया जाता है, एंटरप्राइज संदर्भ आपके द्वारा जोड़ा जाता है, और पैचिंग योजना परिवर्तन प्रबंधन गेट से गुजरती है।

आवेदन कार्य

एक नमूना स्कैन आउटपुट प्राप्त करें (स्वयं से या नमूना डेटा से अज्ञात)। "वल्नरेबिलिटी ग्रुपिंग" और "ट्रिपल एनरिचमेंट" टेम्प्लेट के साथ एआई से अद्वितीय सीवीई सूची और सीवीएसएस/ईपीएसएस/केईवी रूपरेखा निकालें। एनवीडी और सीआईएसए केईवी कैटलॉग में शीर्ष 5 सीवीई को स्वयं सत्यापित करें; कम से कम एक काल्पनिक या गलत मान पकड़ने का प्रयास करें। फिर अपने परिवेश के लिए "संदर्भ प्रश्न" टेम्पलेट में प्रश्नों के उत्तर दें और ध्यान दें कि क्रम कैसे बदलता है।

चेकलिस्ट

  • [ ] मैंने स्कैन आउटपुट को अज्ञात कर दिया है; होस्ट और आईपी नकाबपोश हैं।
  • [ ] मैंने अद्वितीय सीवीई की एक सूची प्राप्त करने के लिए डुप्लिकेट को संयोजित किया।
  • [ ] मैंने आधिकारिक स्रोत में प्रत्येक सीवीई और सीवीएसएस/ईपीएसएस/केईवी मान को सत्यापित किया है।
  • [ ] यह जानते हुए कि यह नकली या गलत सीवीई/स्कोर हो सकता है, मैंने इसकी पुष्टि की।
  • [ ] मैंने रैंकिंग में संस्थागत संदर्भ (एक्सपोज़र, आलोचनात्मकता, प्रतिपूरक नियंत्रण) को शामिल किया।
  • [ ] सिर्फ सीवीएसएस नहीं; मैंने ईपीएसएस और केईवी को भी देखा।
  • [ ] मैंने पैच योजना को एक मसौदे के रूप में माना; मैंने परीक्षण और परिवर्तन प्रबंधन द्वार जोड़ा।